Stel je voor: je beveiligingsteam wordt dagelijks overspoeld met duizenden meldingen, en het overgrote deel blijkt verzonnen of zinloos. Precies dat overkwam Google. Het bedrijf bevroor begin oktober zijn open-source bug-bounty-programma vanwege een 'significante stijging' aan AI-gegenereerde meldingen, zo meldde TechCrunch.
Wat er precies gebeurde
Google betaalt al jaren ethische hackers die kwetsbaarheden in open-source projecten melden. Een echte kwetsbaarheid vinden levert een beloning op — en daar zit precies het probleem. Sinds AI-tools zoals ChatGPT en Claude goedkoop code kunnen analyseren en complete bugreports kunnen schrijven, melden zich ineens duizenden mensen met rapporten die door een model zijn gegenereerd.
Het team kon de stroom AI-meldingen niet meer aan. Veel rapporten beschrijven kwetsbaarheden die niet bestaan, of herhalen bekende issues in net iets andere bewoordingen. De ruis verdringt het echte signaal. Een beveiligingsonderzoeker die normaal twintig serieuze meldingen per dag beoordeelt, zit nu honderden AI-rapporten te lezen die nergens op slaan. Het gevolg is dat een programma dat bedoeld was om software veiliger te maken, tijdelijk moest stoppen — niet omdat er te weinig meldingen waren, maar omdat er te veel slechte waren.
Waarom dit jouw MKB raakt
Dit is geen ver-van-je-bed-show. Hetzelfde mechanisme speelt overal waar jij op kwaliteit moet filteren. Denk aan:
- Je mailbox vol AI-gegenereerde salesmails en offertes die allemaal hetzelfde klinken
- Sollicitaties geschreven door ChatGPT die niets zeggen over de persoon erachter
- Leveranciers die met AI-dashboards indruk maken, maar geen idee hebben wat er onder de motorkap gebeurt
De kernles is universeel: wanneer de kosten van iets genereren naar nul dalen, verschuift het probleem van 'genoeg binnenkrijgen' naar 'het kaf van het koren scheiden'. De waarde zit niet meer in produceren, maar in beoordelen.
De Nederlandse realiteit
Ook in Nederland zien we dit terug. Open-source-bibliotheken waar Nederlandse MKB-ontwikkelaars op bouwen — denk aan veelgebruikte componenten in webwinkels, boekhoudsoftware en klantportalen — krijgen te maken met dezelfde stortvloed aan AI-meldingen. Nederlandse securitybedrijven melden dat AI-gegenereerde bugreports inmiddels een vast onderdeel van hun dagelijkse werk zijn geworden.
Verrassend genoeg is dit niet alleen een probleem van te veel volume. Uit het Google-voorbeeld blijkt ook dat AI-meldingen vaak bijzonder plausibel klinken terwijl ze nergens op slaan. Dat maakt ze gevaarlijker dan duidelijke spam: ze kosten echt tijd om te weerleggen, terwijl de échte kwetsbaarheid misschien onderop de stapel blijft liggen. De kwaliteit van je beveiliging daalt dus niet door te weinig input, maar door te veel slechte input.
Maar er is een tweede effect dat vaak over het hoofd wordt gezien. Een accountantskantoor met twintig medewerkers dat AI inzet om jaarrekeningen te controleren, krijgt met hetzelfde probleem te maken: de AI genereert honderden plausibele 'bevindingen', waarvan maar een handvol echt klopt. Wie niet leert te filteren, verzuipt in de output van zijn eigen tools. De paradox is dat AI je productiever maakt én tegelijkertijd meer ruis creëert die jij vervolgens moet opruimen.
De kosten van niets doen
Wie dit negeert, betaalt op twee manieren. Ten eerste tijd: een team dat AI-rommel moet filteren, is minder beschikbaar voor de echte dreigingen. Ten tweede vertrouwen: wanneer jij als ondernemer AI gebruikt om klantmails of offertes te genereren, riskeer je exact dezelfde reactie als Google's bug-bounty-team — de ontvanger neemt je niet meer serieus omdat alles 'naar AI ruikt'. In een wereld waarin iedereen kan produceren, wordt authenticiteit het schaarse goed.
Drie actiepunten
1. Stel een menselijke filter in vóór AI-output. Laat nooit onbewerkte AI-tekst rechtstreeks naar klanten of partners gaan. Eén leesronde door een mens filtert de ruis eruit.
2. Maak AI-input herkenbaar. Als je AI gebruikt om iets te genereren, zeg dat dan eerlijk. Authenticiteit is in een wereld vol AI-rommel een concurrentievoordeel geworden.
3. Investeer in beoordelen, niet in produceren. Train je team om te herkennen wat écht is: welke melding klopt, welke sollicitatie oprecht is, welke leverancier verstand van zaken heeft. Dat onderscheidingsvermogen wordt je voorsprong.
De slotzin
AI maakt produceren vrijwel gratis — en precies daarom wordt oordelen over kwaliteit het meest waardevolle wat jij en je team nog kunnen.